Configuración de Key Protect
DevOps Insights llegará al final de su vida útil y dejará de estar disponible el 31 de agosto de 2026. Continuous Delivery dejará de estar disponible en las siguientes regiones el 12 de febrero de 2027: au-syd, ca-mon, ca-tor, us-east. Code Risk Analyzer también dejará de estar disponible en todas las regiones a partir de esa fecha. Si en una región no se hace un uso activo de estas funciones, es posible que dichas funciones se dejen de ofrecer antes de lo previsto en esa región y dejen de aceptar nuevas instancias. Más información
IBM® Key Protect for IBM Cloud® le ayuda a almacenar de forma segura y a aplicar secretos a apps en los servicios de IBM Cloud.
Un secreto es cualquier cosa que proporcione acceso a información confidencial como, por ejemplo, una clave de API. Si almacena secretos como claves estándar en Key Protect, puede utilizar esta integración de herramientas para acceder a secretos dondequiera que sean necesarios en el flujo de trabajo de la cadena de herramientas. Para obtener más información sobre claves estándar en Key Protect, consulte Tipos de clave.
Antes de configurar una integración de herramientas de Key Protect, asegúrese de que tiene una instancia del servicio Key Protect suministrado en la región y el grupo de recursos en el que desea crear la integración de herramientas. En determinados casos de ejemplo, se puede generar automáticamente una instancia de servicio de Key Protect. Por ejemplo, si está minando una nueva clave de API y elige almacenarla como un secreto para un uso posterior, generará automáticamente la instancia de servicio de Key Protect. Para ver instrucciones sobre cómo suministrar una instancia del servicio Key Protect, consulte Suministro del servicio.
Configure Key Protect para gestionar de forma segura secretos que forman parte de la cadena de herramientas:
-
Si configura la integración de esta herramienta al crear la cadena de herramientas, en la sección Integraciones configurables, pulse Key Protect. Si Key Protect se define como una integración de herramientas opcional, se encuentra en Más herramientas. Para crear una autorización entre la cadena de herramientas y la instancia del servicio Key Protect, seleccione la opción Crear una autorización para esta cadena de herramientas en el desplegable Tipo de autorización. Esto otorga acceso a la cadena de herramientas al material secreto almacenado en la instancia de servicio de Key Protect.
-
Si dispones de una cadena de herramientas y quieres añadirle esta integración, desde la consola de IBM Cloud, haz clic en el icono de menú (
) > Automatización de plataformas > Cadenas de herramientas. En la página Cadenas de herramientas, pulse la cadena de herramientas para abrir su página Visión general. Como alternativa, en la página Visión general de su app, en la tarjeta de Continuous Delivery, pulse Ver cadena de herramientas. A continuación, pulse Visión general.
a. Pulse Añadir herramienta.
b. En la sección Integraciones de herramientas, pulse Key Protect.
-
Especifique un nombre para esta instancia de la integración de herramientas de Key Protect que se utilizará en la cadena de herramientas. El nombre que especifique se utiliza en las herramientas de interfaz de usuario que seleccionan secretos de Key Protect. También se utiliza como parte de la referencia que resuelve los valores de secretos cuando se ejecuta la cadena de herramientas. Este nombre de instancia también se muestra en la integración del mosaico de herramientas de Key Protect en el espacio de trabajo de la cadena de herramientas.
-
Revise los valores predeterminados de Región y Grupo de recursos y actualícelos si es necesario.
-
Seleccione la instancia de servicio de Key Protect que desea utilizar.
-
Para crear una autorización entre la cadena de herramientas y la instancia del servicio Key Protect, pulse el botón Crear autorización. Esto otorga acceso a la cadena de herramientas al material secreto almacenado en la instancia de servicio de Key Protect.
-
Pulse Crear integración.
-
En la página Visión general de la cadena de herramientas, en la tarjeta Herramientas de terceros, pulse Key Protect.
Aplicación de secretos
Después de configurar la integración de herramientas de Key Protect se puede utilizar para aplicar secretos en cualquier lugar que sean necesarios para la cadena de herramientas. El siguiente ejemplo aplica un secreto que se almacena en Key Protect en una clave de API de IBM Cloud que necesita la integración de herramientas de Pipeline. Puede seguir los mismos pasos para aplicar secretos a cualquiera de las integraciones de herramientas de Continuous Delivery que requieren valores de secretos.
Debe guardar secretos de terceros, como un webhook de Slack o una señal de API de Artifactory, en Key Protect antes de crear una nueva cadena de herramientas. Puede acuñar y almacenar únicamente secretos gestionados por IBM como, por ejemplo, claves de API de IBM Cloud en Key Protect mientras trabaja con la cadena de herramientas.
-
Pulse el icono de clave para recuperar secretos de almacenes seguros como por ejemplo Key Protect para la clave de API de IBM Cloud.
-
En el campo Proveedor, especifique el proveedor y el nombre de la integración de herramientas de Key Protect que utiliza para gestionar los secretos de la cadena de herramientas. Por ejemplo, para utilizar la integración de herramientas de Key Protect, seleccione
Key Project: ibm-keyprotect-secrets-1. Puede utilizar otros proveedores para gestionar los secretos de la cadena de herramientas, como por ejemplo Hashicorp Vault. -
Seleccione un nombre de secreto y pulse Aceptar para aplicar el secreto almacenado en el campo asociado a él.
El nombre del secreto que selecciona aparece en forma de cápsula. No puede editar el nombre secreto en línea, pero puede pulsar el
para suprimir el nombre. También puede sustituir
el nombre de secreto utilizando de nuevo el control de Secrets Picker. Si escribe o pega manualmente un nombre de secreto en el campo Secretos, se visualiza en un formato distinto:
El formato en el que se muestra el secreto indica si el valor hace referencia a un secreto almacenado en una caja fuerte de fondo o es un secreto almacenado en la cadena de herramientas. Al utilizar referencias a secretos gestionados por proveedores secretos como, por ejemplo, Key Protect, los valores secretos se centralizan y se almacenan de forma segura en una única ubicación. Este enfoque resuelve la expansión y proliferación de los secretos, y significa que puede actualizar los secretos sin actualizar la cadena de herramientas. Cuando se utilizan referencias de secretos, el valor de secreto real se resuelve cuando la cadena de herramientas se ejecuta de forma dinámica recuperándola de Key Protect. Este enfoque resulta útil cuando debe rotar periódicamente el valor de los secretos de la cadena de herramientas.
Adición una integración de herramientas de Key Protect a la plantilla de cadena de herramientas
Puede añadir una integración de herramientas de Key Protect a la plantilla de cadena de herramientas añadiendo una definición de servicio al archivo toolchain.yml en el repositorio de plantilla. Este archivo es el plano de diseño de la cadena de herramientas e incluye todas las integraciones de herramientas que están disponibles al crear una instancia de cadena de herramientas en dicha plantilla. Para personalizar una plantilla de cadena de herramientas existente para que incluye una integración de herramientas de Key Protect, inserte una definición de YAML.
kp-tool:
service_id: keyprotect
parameters:
name: kp-compliance-secrets
region: us-south
resource-group: default
instance-name: ffs-secrets
setup-authorization-type: create
En determinados escenarios, puede añadir dinámicamente una integración de herramientas de Key Protect al crear una cadena de herramientas. Por ejemplo, si pulsa Nuevo para acuñar una nueva clave de API, puede marcar el recuadro de selección Guardar esta clave en un almacén de secretos para reutilizarla para guardar la clave de API en una instancia de Key Protect para utilizarla de nuevo más adelante. Si aún no tiene una instancia de Key Protect, se crea una nueva instancia para usted.
Configuración de « Key Protect » mediante la API
La integración de herramientas Key Protect admite los siguientes parámetros de configuración que puede utilizar con la API y los SDK de Toolchain HTTP al crear, leer y actualizar integraciones de herramientas.
Debe especificar la propiedad tool_type_id en el cuerpo de la solicitud con el valor keyprotect.
| Parámetro | Uso | Tipo | Argumento de Terraform | Descripción |
|---|---|---|---|---|
| instance-name | necesario, actualizable | Serie | instance_name | El nombre de la instancia del servicio « Key Protect ». |
| nombre | necesario, actualizable | Serie | nombre | El nombre de esta integración de herramientas. Las referencias secretas incluyen este nombre para identificar el almacén de secretos donde residen los secretos. Todas las herramientas de almacén de secretos que están integradas en una cadena de herramientas deben tener un nombre exclusivo para permitir que la resolución de secretos funcione correctamente. |
| región | necesario, actualizable | Serie | ubicación | La región IBM Cloud donde se encuentra la instancia de servicio Key Protect. |
| grupo-recursos | necesario, actualizable | Serie | resource_group_name | El nombre del grupo de recursos donde se encuentra la instancia de servicio Key Protect. |
Más información sobre Key Protect
Para obtener más información sobre Key Protect, consulte Visión general del servicio.